Web脅威とは、 World Wide Web を利用してサイバー犯罪を促進する脅威のことです。Web 脅威は、HTTP または HTTPS プロトコルを利用する複数の種類のマルウェアや詐欺行為を利用しますが、電子メールや IM 内のリンク、マルウェアの添付ファイル、Web にアクセスするサーバーなど、他のプロトコルやコンポーネントを使用する場合もあります。Web 脅威は、情報を盗んで販売することでサイバー犯罪者に利益をもたらし、感染した PC をボットネットに取り込むのに役立ちます。
Web の脅威は、金銭的損害、個人情報の盗難、機密情報/データの損失、ネットワーク リソースの盗難、ブランド/個人の評判の失墜、電子商取引やオンライン バンキングに対する消費者の信頼の低下など、幅広いリスクをもたらします。
これは情報技術(IT)に関連する脅威の一種です。ITリスク、すなわちリスクは、ITプロセスの普及により社会に及ぼす影響が増大しています。[1] [2] [3]
到達経路
ウェブの脅威は、配信方法に基づいて、プッシュとプルの2つの主要なカテゴリに分けられます。[4] プッシュベースの脅威は、スパム、フィッシング、またはその他の詐欺的な手段を使用して、ユーザーを悪意のある(多くの場合はなりすましの)ウェブサイトに誘い込み、情報を収集したり、マルウェアを挿入したりします。プッシュ攻撃は、フィッシング、 DNSポイズニング(またはファーミング)、およびその他の手段を使用して、信頼できるソースから発信されたように見せかけます。
正確にターゲットを絞ったプッシュベースの Web 脅威は、データ収集攻撃の焦点を反映して、スピアフィッシングと呼ばれることがよくあります。スピアフィッシングは通常、金銭的利益を目的として特定の個人やグループをターゲットにします。その他のプッシュベースの Web 脅威では、マルウェア作成者は、休日、有名人、スポーツ、ポルノ、世界の出来事、その他のホットな話題に言及する魅力的な件名などのソーシャルエンジニアリングを使用して、受信者がメールを開いて悪意のある Web サイトへのリンクをクリックしたり、Web にアクセスするマルウェアの添付ファイルを開いたりするように仕向けます。
プルベースの Web 脅威は、Web サイトの訪問者すべてに影響を与える可能性があるため、専門家からは「ドライブバイ」脅威と呼ばれることがよくあります (ジャーナリストや一般の人々からは「ドライブバイ ダウンロード」と呼ばれることが多い)。サイバー犯罪者は、正当な Web サイトに感染させ、知らないうちに訪問者にマルウェアを送信したり、検索結果を変更してユーザーを悪意のある Web サイトに誘導したりします。ページを読み込むと、ユーザーのブラウザーは、ユーザーの操作なしで、隠し HTML フレーム (IFRAME) 内でマルウェア ダウンローダーをパッシブに実行します。
ウェブ脅威の増加
ジョルジオ・マオーネは2008 年に、「今日のマルウェアは、最も一般的な実行可能プラットフォームである Windows 上で主に実行されますが、明日のマルウェアは、まったく同じ理由で Web 上で実行される可能性があります。なぜなら、好むと好まざるとにかかわらず、Web はすでに巨大な実行可能プラットフォームであり、セキュリティの観点から、このように考え始める必要があるからです」と書いています。[5] [信頼できない情報源? ]
ウェブ脅威の増加は、ウェブの人気に起因しています。ウェブは、比較的保護されていないが、広く一貫して使用されているメディアであり、ビジネスの生産性、オンライン バンキング、電子商取引、そして世界中の人々の日常生活に不可欠です。Web 2.0 アプリケーションと Web サイトの魅力は、ウェブの脆弱性を高めます。ほとんどの Web 2.0 アプリケーションは、インタラクティブなWeb アプリケーションまたはリッチ インターネット アプリケーションを作成するために使用されるWeb 開発プログラミング ツールのグループである AJAX を使用します。ユーザーは、よりインタラクティブで動的な Web サイトの恩恵を受ける一方で、ブラウザー クライアント処理に固有のセキュリティ リスクにもさらされます。[6] [信頼できない情報源? ]
例
2008年9月、悪意のあるハッカーがBusinessWeek.comの複数のセクションに侵入し、訪問者をマルウェアをホストするウェブサイトにリダイレクトしました。何百ものページが、サードパーティのサーバーを指す悪意のあるJavaScriptによって侵害されました。[7]
2008 年 8 月、人気のソーシャル ネットワーキング サイトが、ソーシャル エンジニアリングの手法を使ってユーザーにマルウェアをインストールさせるワームの攻撃を受けました。このワームは、偽サイトへのリンクを含むコメントをサイトにインストールします。ユーザーがリンクをクリックすると、Flash Player を更新する必要があると表示されます。インストーラーは、Flash Player ではなくマルウェアをインストールします。次に、マルウェアは不正なスパイウェア対策アプリケーションである AntiSpy Spider をダウンロードします。[8] は 、英国、イスラエル、アジアの人道支援、政府、ニュース サイトによって行われました。この攻撃では、侵害された Web サイトがさまざまなリダイレクトを介してトロイの木馬のダウンロードに誘導されました。
2017年9月、テレビネットワークShowtimeのウェブサイトを訪れた人々は、同ウェブサイトにユーザーの同意なしに自動的に暗号通貨モネロのマイニングを開始するCoinhiveコードが含まれていることを発見した。 [9]オンラインサービスの導入は、モバイル通信技術の進歩とサービスプロバイダーとのコラボレーションに伴うオンラインサービスの運用の変化をもたらし、その結果、オンラインサービス技術は個人にとってより伝導性の高いものになった。最近のモバイル技術の驚異の1つであるCoinhiveソフトウェアは、検出を回避するために、訪問者のコンピューターのCPUの20%のみを使用するように調整された。 [9] この発見がソーシャルメディアで公表されて間もなく、Coinhiveコードは削除された。[9] Showtimeは、複数のニュース記事についてコメントを控えた。[9] [10] Showtimeがこのコードを意図的にウェブサイトに挿入したのか、暗号通貨マイニングコードの追加がウェブサイトの侵害の結果であったのかは 不明である。Coinhiveは、実行前にユーザーの同意を必要とするウェブサイト用のコードを提供しているが、このコードを使用しているCoinhive実装は2%未満である。 [11] ドイツの研究者は、クリプトジャッキングを、ウェブサイトが事前の同意なしに訪問ユーザーのコンピュータ上でクリプトマイニングを実行することと定義しています。 [ 12] 500のウェブサイトのうち1つがクリプトマイニングスクリプトをホストしており、クリプトジャッキングは永続的なウェブの脅威です。[12]
予防と検出
従来のアプローチでは、消費者や企業を Web の脅威から完全に保護することはできませんでした。最も実行可能なアプローチは、クラウド、インターネット ゲートウェイ、ネットワーク サーバー全体、クライアント上での多層保護を実装することです。
参照
- 資産(コンピューティング)
- 攻撃(コンピューティング)
- ボットネット
- ブラウザのセキュリティ
- 対抗手段(コンピュータ)
- サイバー犯罪
- サイバー戦争
- サービス拒否攻撃
- 高軌道イオン砲
- ITリスク
- インターネットの安全性
- インターネットセキュリティ
- 低軌道イオン砲
- ブラウザ内侵入者
- リッチインターネットアプリケーション
- 脅威(コンピュータ)
- 脆弱性(コンピューティング)
- ウェブアプリケーション
- ウェブ開発
参考文献
- ^ Cortada, James W. (2003-12-04).デジタルハンド: コンピューターはいかにしてアメリカの製造業、運輸業、小売業の働き方を変えたか。米国: Oxford University Press。p. 512。ISBN 0-19-516588-8。
- ^ Cortada, James W. (2005-11-03). The Digital Hand: Volume II: How Computers Changed the Work of American Financial, Telecommunications, Media, and Entertainment Industries . USA: Oxford University Press. ISBN 978-0-19-516587-6。
- ^ Cortada, James W. (2007-11-06). The Digital Hand, Vol 3: How Computers Changed the Work of American Public Sector Industries . USA: Oxford University Press. p. 496. ISBN 978-0-19-516586-9。
- ^ トレンドマイクロ(2008) Web の脅威: 課題と解決策 http://us.trendmicro.com/imperia/md/content/us/pdf/webthreats/wp01_webthreats_080303.pdf より
- ^ Maone, Giorgio (2008) マルウェア 2.0 が到来! http://hackademix.net/2008/01/12/malware-20-is-now/ より
- ^ Horwath, Fran (2008) Web 2.0: 次世代の Web の脅威 http://www.it-director.com/technology/security/content.php?cid=10162 より
- ^ ナレイン、ライアン(2008)ビジネスウィークのサイトがハッキングされ、ドライブバイエクスプロイトが提供される[1]
- ^ Danchev, Dancho (2008) 偽の Flash Player を提供する侵害された Web サーバー http://ddanchev.blogspot.com/2008/08/compromised-web-servers-serving-fake.html
- ^ abcd Liao, Shannon (2017-09-26). 「ShowtimeのウェブサイトがユーザーのCPUを秘密裏に採掘して暗号通貨を取得」The Verge 2019年2月20日閲覧。
- ^ Jones, Rhett (2017年9月25日). 「Twin Peaksを観ている間に、ShowtimeのウェブサイトがあなたのCPUを使って暗号通貨を採掘していた可能性がある」Gizmodo . 2019年2月20日閲覧。
- ^ Leyden, John (2018年2月27日). 「研究者によると、オプトインの暗号通貨マイニングスクリプトCoinhiveはほとんど使われていない」。The Register 。 2019年2月20日閲覧。
- ^ ab Musch, M., Wressnegger, C., Johns, M., & Rieck, K. (2018). WebベースのCryptojacking in the Wild. arXiv プレプリント arXiv:1808.09474 .
